O RELIANOID Balanceador de carga inclui um Controle de acesso baseado em função (RBAC) módulo. O RBAC é um mecanismo de controle de acesso neutro em termos de políticas, centrado em usuários, funções e privilégios. Este módulo integra-se a várias fontes de dados e requer credenciais de usuário específicas.
Origens de dados suportadas #
LDAP. Os usuários são autenticados em um sistema LDAP existente, como OpenLDAP, Microsoft Active Directoryou outros aplicativos LDAP.
Locais. Os usuários são autenticados no local banco de dados de usuários Linux (/ etc / shadow).
Configuração do sistema de validação #
Conforme mostrado na captura de tela acima, você pode ativar ou desativar os sistemas de validação conforme necessário. Se vários sistemas de validação estiverem ativados, o sistema tentará primeiro fazer login do usuário por meio do LDAP. Se o usuário não for encontrado, ele tentará a fonte de dados local (/ etc / shadow).
Campos da tabela do sistema de validação #
System. Especifica o módulo de validação para usuários logados. Esta versão suporta logins contra LDAP e Locais. Os sistemas LDAP devem ser configurados conforme detalhado nas seções posteriores.
Status. Indica se o sistema de validação está habilitado ou desabilitado. A Verde indicador significa que o sistema está ativo, enquanto Vermelho significa que está desativado.
Ações do sistema de validação #
Começar. Ativa o módulo de autenticação.
Dê um basta. Desativa o módulo de autenticação.
configurar. Configura o módulo de validação e executa testes para garantir que o conector LDAP esteja configurado corretamente.
Configurando o Conector de Validação LDAP #
Para configurar o conector LDAP, preencha os seguintes parâmetros:
Anfitrião/URL. O servidor onde o LDAP está acessível.
Porta. A porta TCP onde o servidor LDAP está escutando, normalmente 389 ou 636 para LDAPS (SSL).
DN da ligação. As credenciais (nome de usuário) usadas para autenticação LDAP.
Senha de Ligação. A senha para o DN da ligação usuário.
DN base. O ponto inicial no diretório para pesquisas de autenticação de usuário LDAP.
Objetivo. Especifica a profundidade da pesquisa LDAP.
Versão. Indica a versão do LDAP a ser usada.
Timeout. Define o tempo de espera por uma resposta LDAP.
Filtrar . Limita o número de usuários ou grupos que podem acessar o aplicativo.
Exemplo de pesquisa LDAP #
Abaixo está um exemplo de pesquisa LDAP usando os campos descritos acima, mostrando um usuário encontrado no LDAP:
root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=people,dc=relianoid,dc=com -W Digite a senha do LDAP: # LDIF estendido # #LDAPv3#base com subárvore de escopo # filter: (objectclass=*) # solicitando: ALL # # people, relianoid.com dn: ou=people,dc=relianoid,dc=com objectClass: OrganizationalUnit objectClass: top ou: people # johndoe, people, relianoid .com dn: cn=johndoe,ou=people,dc=relianoid,dc=com cn: johndoe dadoNome: John gidNumber: 500 homeDirectory: /home/users/johndoe sn: doe loginShell: /bin/sh objectClass: inetOrgPerson objectClass: posixAccount objectClass: top uidNumber: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # resultado da pesquisa pesquisa: 2 resultado: 0 Sucesso # numResponses: 3 # numEntries: 2
Atributos uid e senha são usados no módulo RBAC para autenticação.
Depois que os atributos necessários forem confirmados e a pesquisa LDAP for bem-sucedida, configure o módulo RBAC LDAP da seguinte forma:
- Servidor LDAP: ldap.relianoid.com .
- Porta: não incluído no comando, portanto, por padrão, 389.
- DN da ligação: cn=admin,dc=relianoid,dc=com .
- Senha do DN da ligação: Senha secreta.
- Pesquisa base: ou=pessoas,dc=relianoid,dc=com .
- Filtrar : não usado no exemplo.
Ações do sistema de validação LDAP #
- Inscreva-se. Envie e aplique a nova configuração.
- Testar conectividade. Inicie um teste de conectividade LDAP.
- Reverter alterações. Redefina os campos de formulário modificados com os últimos valores aplicados.
Considerações importantes sobre LDAP e AD #
Proprietário. Suporta ambos Proprietário e URL formatos. Use a URL para especificar o protocolo (por exemplo, ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
Porta. Não é necessário se um URL estiver configurado. A porta é inerente, mas especifique-a se estiver usando uma porta LDAP não padrão.
Objetivo. Indica o nível de pesquisa. As opções incluem:
- Sub: Pesquise no DN Base e em todos os subníveis.
- completa: Pesquise no DN Base e um passo à frente.
- Base: Pesquise apenas no DN Base sem subníveis.
Filtrar : usado como condição para modificar o comportamento de login. Por exemplo, o Active Directory usa o atributo sAMAAccountName para login. Os filtros podem ser concatenados para corresponder a todas as condições (por exemplo, (&(&(sAMAccountName=%s)(memberOf=CN=sysadmins,OU=suaOU,DC=suaempresa,DC=com))) ).

